Citrix NetScaler RCE zero-days exploited globally for weeks (CVE-2026-88771, CVE-2026-88772) - Help Net Security
2026-09-28
Citrix ha lanzado parches para ocho vulnerabilidades de severidad alta y crítica en sus plataformas NetScaler ADC y NetScaler Gateway. Dos de ellas (CVE-2026-88771 y CVE-2026-88772) están siendo explotadas en ataques de día cero (fallos desconocidos hasta que se descubren) para instalar 'webshells', que son pequeñas aplicaciones maliciosas que permiten a un atacante controlar el equipo de forma remota.
La vulnerabilidad CVE-2026-88771 permite que un atacante ejecute comandos de forma remota sin necesidad de usuario ni contraseñas, dándole control total sobre la puerta de enlace (gateway) y acceso directo a la red interna de la empresa. Por su parte, la CVE-2026-88772 es un fallo de desbordamiento de memoria que puede causar la ejecución de código o la caída del servicio, especialmente si la configuración DTLS está activa.
Los equipos afectados son las versiones de Citrix NetScaler ADC y Gateway v14.1 anteriores a la v14.1-73.37, y las versiones v13.1 anteriores a la v13.1-64.23. También se ven afectados los despliegues de Secure Private Access Hybrid que usan instancias de NetScaler.
Debido a que los ataques han estado ocurriendo durante semanas, los expertos advierten que no basta con instalar el parche. Es necesario revisar los registros (logs) en busca de señales de intrusión, como cadenas de texto sospechosas (base64) o términos como 'pitboss', ya que los atacantes intentan borrar sus huellas para evitar ser detectados.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Citrix NetScaler para gestionar el acceso remoto o la seguridad de su red, debe actuar de inmediato: primero, actualice sus equipos a las versiones v14.1-73.37 o v13.1-64.23 (o superiores). Segundo, no asuma que está a salvo solo por parchar; pida a su técnico que revise los registros de actividad de al menos el último mes buscando comportamientos extraños, pues es muy probable que los atacantes ya estén dentro de su red antes de que usted actualizara.